DKIM, SPF und DMARC: E-Mail-Zustellbarkeit richtig konfigurieren

sgit.space
1 min read
DKIM, SPF und DMARC: E-Mail-Zustellbarkeit richtig konfigurieren
```html

Warum DKIM, SPF und DMARC wichtig sind

E-Mails ohne korrekte Authentifizierung landen oft im Spam-Ordner oder werden komplett blockiert. DKIM, SPF und DMARC sind drei Schlüsseltechnologien, die wir auf sgit.space nutzen, um die Zustellbarkeit unserer E-Mails zu garantieren. Ohne sie sind Server misstrauisch gegenüber Nachrichten aus unserem System.

SPF: Sender Policy Framework

SPF legt fest, welche Server E-Mails für unsere Domain versenden dürfen. In der DNS-Zone von sgit.space definieren wir eine TXT-Record-Liste mit allen zugelassenen IP-Bereichen. Beispiel: v=spf1 include:_spf.sgit.space ~all. Ein fehlender oder falscher SPF-Eintrag führt oft zu sofortigen Ablehnungen.

DKIM: Digitale Signaturen für E-Mails

DKIM signiert jede ausgehende Nachricht mit einem privaten Schlüssel. Der öffentliche Schlüssel wird wiederum im DNS hinterlegt. Empfangende Server prüfen diese Signatur. Auf unserer Self-Hosted-Plattform generieren wir DKIM-Schlüssel mit OpenDKIM und binden sie in Postfix ein. Ein invalider DKIM-Header ist ein häufiger Grund für Spam-Einstufungen.

DMARC: Policy Enforcement

DMARC kombiniert SPF und DKIM und gibt Empfängern Anweisungen, wie mit fehlgeschlagener Authentifizierung umzugehen ist. Wir setzen eine Policy wie v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@sgit.space. So erhalten wir Berichte über Probleme und können nachjustieren. Ohne DMARC wissen wir nicht, ob unsere E-Mails ankommen.

Konfiguration auf sgit.space

In unserer Infrastruktur nutzen wir einen kombinierten Ansatz: SPF für IP-Bereiche, DKIM für Inhaltsvalidierung und DMARC für Transparenz. Die Postfix-Konfiguration bindet OpenDKIM ein, und unsere DNS-Einträge werden automatisch via Ansible verwaltet. Wichtig: Nach Änderungen immer mit Tools wie MXToolbox oder dmarcian prüfen.

Häufige Fehler und Lösungen

Ein typischer Fehler ist ein falsch formatiertes SPF-Include oder ein abgelaufener DKIM-Schlüssel. Wir überwachen die Gültigkeit unserer Schlüssel mit Cronjobs und erneuern sie vor Ablauf. DMARC-Reports zeigen oft, dass Drittanbieter (wie Newsletter-Dienste) vergessen wurden – diese müssen im SPF eingebunden werden. Fehlende DNS-TTL-Anpassungen führen manchmal zu verzögerten Updates.

```